Co właściwie testują inspektorzy
Streszczenie
Wiele zespołów traktuje 21 CFR Część 11 jako listę kontrolną funkcji oprogramowania. Inspektorzy rzadko podchodzą do tego w ten sposób. W praktyce Część 11 jest testowana za pomocą niewielkiej liczby pytań operacyjnych: Kto co zrobił? Kiedy to zrobił? Co się zmieniło? Dlaczego to się zmieniło? Czy można ufać dokumentom bez rekonstrukcji narracji? Gdy odpowiedzi na te pytania są niepewne, inspekcja szybko się rozszerza – ponieważ zaufanie do dokumentów staje się niepewne.
Niniejszy dokument techniczny przedstawia praktyczny, niezależny od dostawcy model oceny dokumentacji elektronicznej i podpisów elektronicznych przez inspektorów w rzeczywistych obiektach. Koncentruje się on na obszarach kontrolnych, które inspektorzy często badają: zarządzaniu tożsamością i dostępem, zachowaniu śladu audytu, znaczeniu i wiązaniu podpisu elektronicznego, kontrolowanych edycjach i korektach, przechowywaniu i wyszukiwaniu dokumentacji, integralności czasowej systemu oraz dowodach wspierających walidację systemu komputerowego (CSV) . W dokumencie zwrócono również uwagę na często pomijane, ale często testowane mechanizmy kontroli proceduralnej, takie jak zarządzanie dostępem uprzywilejowanym, okresowy przegląd dostępu, szkolenia/kompetencje oraz dyscyplina kontroli zmian.
Celem nie jest ponowne sformułowanie przepisów. Celem jest opisanie, co jest ważne, gdy inspektorzy proszą o demonstracje, udostępnianie ekranów i dokumentację na miejscu. Dokument zawiera zestaw „ćwiczeń inspekcyjnych”, które można przeprowadzić wewnętrznie, aby sprawdzić, czy stanowisko w sprawie Części 11 jest uzasadnione w praktyce, a nie tylko na papierze. W odniesieniu do koncepcji integralności danych, dokument odwołuje się do integralności danych i zasad takich jak ALCOA+ jako praktycznych punktów odniesienia dla zaufania do dokumentacji.
Silna postawa w ramach Części 11 nie polega na perfekcji. Chodzi o konsekwentną, możliwą do udowodnienia kontrolę nad tworzeniem, zmianą, zatwierdzaniem i przechowywaniem dokumentacji – popartą dowodami, które można szybko odnaleźć, pod presją i bez improwizacji.
- Zakres części 11: co jest faktycznie w grze
- Jak inspektorzy testują część 11 w praktyce
- Tożsamość i dostęp: udowodnienie, kto co zrobił
- Ślady audytu: dowód na to, co się zmieniło, kiedy i dlaczego
- Podpisy elektroniczne: znaczenie, intencja i wiązanie
- Korekty, przeróbki i kontrolowane edycje
- Czas, znaczniki czasu i integralność zegara
- Przechowywanie, wyszukiwanie i eksportowanie danych
- Dowody walidacyjne: jak wygląda „odpowiedni” dowód
- Kontrole proceduralne nadal są oczekiwane przez inspektorów
- Interfejsy i integracje: tryby awarii granicznych
- Ćwiczenia inspekcyjne: 10 testów, które możesz przeprowadzić wewnętrznie
- Plan wdrożenia
- Notatka końcowa
Abstrakcja
Część 11 tytułu 21 CFR jest często wdrażana jako lista kontrolna funkcji, jednak inspektorzy oceniają ją jako system dowodowy: zdolność do wykazania wiarygodności zapisów elektronicznych i podpisów elektronicznych w warunkach audytu. W niniejszym artykule zaproponowano praktyczny model zorientowany na inspekcję, zorganizowany wokół powierzchni kontrolnych, które inspektorzy często badają: zarządzanie tożsamością i dostępem, zachowanie śladu audytu, znaczenie i wiązanie podpisu, kontrolowane edycje, integralność znaczników czasu, przechowywanie i wyszukiwanie oraz dowody walidacyjne. Model ten jest wspierany przez procedury kontroli zarządzania i zmian, które utrzymują stan walidacji w czasie.
W artykule przedstawiono również ćwiczenia inspekcyjne, które sprawdzają, czy organizacja jest w stanie szybko przedstawić dowody dające się obronić, bez polegania na rekonstrukcji narracji. Dobrze przeprowadzone ćwiczenia te zmniejszają ryzyko inspekcji, przyspieszają dochodzenia i poprawiają integralność danych.
1) Zakres części 11: co jest faktycznie w grze
Część 11 ma zastosowanie, gdy zapisy elektroniczne lub podpisy elektroniczne są używane zamiast zapisów papierowych lub podpisów odręcznych wymaganych przez reguły predykatów. Wiele organizacji rozszerza zakres Części 11, traktując każdy artefakt elektroniczny jako „dane Części 11”. Inne zawężają go, zakładając, że reguła dotyczy wyłącznie „systemu jakości”. Inspektorzy zazwyczaj koncentrują się na obszarach, w których zapisy elektroniczne wspierają decyzje regulacyjne: zwolnienie, rozstrzygnięcie, dochodzenia, zmiany i zatwierdzenia.
Praktycznym sposobem określenia zakresu jest inwentaryzacja: (1) dokumentacji wspierającej decyzje regulacyjne, (2) osób, które ją tworzą/zmieniają/zatwierdzają, (3) systemów, w których jest przechowywana, oraz (4) „prawdy”, na której opiera się organizacja podczas audytu i dochodzenia. To określenie zakresu powinno być możliwe do powiązania z zamierzonym zastosowaniem i ryzykiem, co jest powszechnie dokumentowane w formacie CSV.
Gdyby audytor poprosił jutro o ten zestaw danych, czy traktowałby Pan/Pani wersję elektroniczną jako oficjalny dokument? Jeśli tak, kontrole i oczekiwania dotyczące dowodów w ramach Części 11 prawdopodobnie są w zakresie.
2) Jak inspektorzy testują część 11 w praktyce
Inspektorzy często oceniają Część 11 poprzez demonstracje i pobieranie próbek dokumentacji. Schemat jest spójny: wybierają dokumentację (dokument partii, odchylenie, zmiana, wynik laboratoryjny, szkolenie, kalibracja, decyzja o zwolnieniu), a następnie śledzą wstecz i w przód, sprawdzając, kto ją utworzył, kto zatwierdził, co uległo zmianie i czy zmiany zostały skontrolowane. Test nie polega na tym, czy system posiada ścieżkę audytu, ale na tym, czy ścieżka audytu generuje wiarygodną historię istotnych dokumentów.
Poniższa tabela podsumowuje typowe kontrole i to, co organizacje muszą być w stanie szybko wykazać.
| Sonda inspektora | O co zazwyczaj proszą | Co musi być prawdą |
|---|---|---|
| Kto co zrobił? | Unikalne identyfikatory użytkowników, dowody ról, przydzielanie dostępu i zapisy przeglądów. | Konta są indywidualne, kontrolowane i przypisane do ról; dostęp uprzywilejowany jest regulowany. |
| Co się zmieniło? | Wpisy w dzienniku audytu dla kluczowych pól i zdarzeń, łącznie z powodem zmiany. | Ślad audytu jest bezpieczny, obejmuje wszystkie pola regulowane i użytkownicy nie mogą go wyłączyć. |
| Kiedy to się stało? | Znaczniki czasu i zachowanie źródła czasu; spójność strefy czasowej w przypadku wszystkich eksportów. | Dbamy o integralność zegara, znaczniki czasu są spójne i zrozumiałe. |
| Czy podpis jest znaczący? | Znaczenie podpisu, intencja i powiązanie ze stanem zapisu; reguły podpisu po zmianie. | Podpisy reprezentują konkretne działania; zmiany po złożeniu podpisu są kontrolowane i widoczne. |
| Czy potrafisz szybko odzyskiwać dane? | Pobieranie, przechowywanie, eksportowanie i kompletowanie dokumentacji pod presją czasu. | Dokumentacja jest dostępna, kompletna i kontekstualizowana; zasady jej przechowywania są zdefiniowane i egzekwowane. |
| Czy jest to potwierdzone? | Przeznaczenie, ocena ryzyka, protokoły, wyniki, odchylenia, zatwierdzenia, kontrola zmian. | Dowody walidacji są możliwe do prześledzenia i koncentrują się na powierzchniach sterujących i regulowanym użytkowaniu. |
W dalszej części dokumentu badania te podzielono na praktyczne kontrole i tryby awarii, kładąc nacisk na to, co inspektorzy testują za pomocą demonstracji, a nie na to, co zespoły deklarują w politykach.
3) Tożsamość i dostęp: udowodnienie, kto co zrobił
Część 11 zaczyna się od tożsamości. Jeśli organizacja nie jest w stanie udowodnić, że działania są przypisane konkretnym osobom, zaufanie do dokumentacji ulega rozpadowi. Inspektorzy często pytają, jak tworzone są konta, kto zatwierdza dostęp, jak przypisywane są role, czy istnieją konta współdzielone i jak dostęp jest odbierany w przypadku zmiany ról lub odejścia pracowników.
Kontrola tożsamości i dostępu jest często wdrażana poprzez zarządzanie dostępem użytkowników i dostęp oparty na rolach . Obronna postawa obejmuje udokumentowane provisionowanie, okresowy przegląd dostępu oraz zarządzanie uprzywilejowanymi rolami. Kontrola sesji (limity czasu) jest również często testowana; patrz kontrola limitu czasu uprawnień.
- Unikalne konta: brak wspólnych loginów w przypadku prac regulowanych.
- Role o najmniejszych uprawnieniach: role są dostosowane do potrzeb stanowiska, uprawnienia administratora są zminimalizowane.
- Zarządzanie dostępem uprzywilejowanym: kto może nadpisywać, edytować pola chronione lub zarządzać ustawieniami audytu.
- Częstotliwość przeglądu dostępu: okresowy przegląd z dowodami i działaniami naprawczymi.
- Deprovisioning: szybkie usunięcie, gdy ludzie zmieniają role lub odchodzą.
4) Ślady audytu: udowadnianie, co się zmieniło, kiedy i dlaczego
Zachowanie śladu audytu jest jednym z najczęstszych punktów eskalacji w ramach Części 11. Inspektorzy często proszą o demonstracje: edytują pole krytyczne, pokazują, jak system rejestruje zmianę, a następnie jak później odzyskać tę historię. Mogą również zapytać, czy ślady audytu można wyłączyć, filtrować, nadpisać lub usunąć.
Ślad audytu zgodny z GxP powinien być bezpieczny, oznaczony znacznikiem czasu, przypisywalny oraz, w stosownych przypadkach, obejmować zarówno stare, jak i nowe wartości. Powinien również zawierać przyczynę zmiany w przypadku wprowadzania zmian w polach chronionych. Zobacz ślad audytu (GxP).
| Pytanie, które zadają inspektorzy | Co pokazać | Typowy tryb awarii |
|---|---|---|
| Które pola podlegają audytowi? | Definicja pól chronionych/regulowanych i zdarzeń, które wyzwalają audyt. | Ślad audytu istnieje, ale brakuje w nim kluczowych pól lub zdarzeń. |
| Czy użytkownicy mogą edytować bez śladu? | Zaprezentuj zachowanie edycji i tworzenie wpisów w dzienniku audytu. | Edycje odbywają się bez podania przyczyny zmiany lub bez starych/nowych wartości. |
| Czy ślad audytu można zmienić? | Kontrola ról i kontrola techniczna zapobiegająca wyłączeniu/oczyszczeniu. | Administratorzy mogą po cichu usuwać historię; zasady jej przechowywania nie są jasne. |
| Jak przeglądać ślady audytu? | Przegląd procedur i dowodów okresowego przeglądu, jeżeli jest to wymagane. | Brak procesu przeglądu; problemy wykrywane są wyłącznie podczas audytów. |
Wiarygodność śladu audytu jest ściśle związana z integralnością danych. Jeśli zachowanie śladu audytu nie może zostać jasno wyjaśnione, organizacje powinny zakładać, że inspektorzy zintensyfikują przegląd koncepcji zaufania do dokumentacji, zgodnie z integralnością danych i ALCOA+.
5) Podpisy elektroniczne: znaczenie, intencja i wiązanie
Inspektorzy traktują podpisy elektroniczne jako coś więcej niż „przycisk”. Sprawdzają, czy podpisy mają znaczenie i czy są powiązane z treścią dokumentu w momencie jego złożenia. Często pytają, co reprezentuje podpis (przegląd, zatwierdzenie, weryfikację, zwolnienie), w jaki sposób uwierzytelniany jest podpisujący i co się stanie, jeśli dokument ulegnie zmianie po podpisaniu.
W przypadku stosowania podpisów elektronicznych organizacja powinna być w stanie przedstawić: znaczenie podpisu, sposób jego ukazania się w dokumentacji, etapy uwierzytelniania oraz powiązanie podpisu z podpisaną wersją dokumentacji. Zobacz podpisy elektroniczne.
- Znaczenie: podpisy odpowiadają zdefiniowanym działaniom (np. „dyspozycja zapewnienia jakości”, „przegląd zakończony”).
- Wiążący: podpis jest powiązany ze stanem rekordu; zmiany po podpisaniu są kontrolowane i widoczne.
- Poświadczenie: osoba podpisująca jest jednoznacznie identyfikowana i uwierzytelniana zgodnie z polityką i ryzykiem.
- Widoczność: podpisane zapisy pokazują, kto podpisał, kiedy i jaka czynność została wykonana.
6) Korekty, przeróbki i kontrolowane edycje
Rzeczywiste operacje wymagają korekt. Inspektorzy nie oczekują „braku edycji”. Oczekują, że zmiany będą przejrzyste, możliwe do przypisania i kontrolowane. Kluczem jest to, czy korekty zachowują oryginalne wpisy oraz czy powody zmian i zatwierdzenia są adekwatne do ryzyka.
Typowe czynniki wyzwalające eskalację to: ciche nadpisywanie, usuwanie rekordów objętych regulacjami lub edycje dokonywane przez użytkowników z uprawnieniami bez udokumentowanego uzasadnienia. Kontrolowane zachowanie edycyjne powinno być demonstrowane podczas ćwiczeń wewnętrznych: zaznaczenie rekordu, poprawienie wartości, wyświetlenie ścieżki audytu, wskazanie przyczyny zmiany, wyświetlenie przeglądu lub zatwierdzenia w razie potrzeby oraz pokazanie, jak później odzyskać poprawiony rekord.
7) Czas, znaczniki czasu i integralność zegara
Integralność znaczników czasu jest często niedoceniana. Inspektorzy mogą pytać, jak zarządzany jest czas systemowy, czy czas jest synchronizowany, jak obsługiwane są strefy czasowe i co się dzieje w przypadku przesunięcia zegarów. Mogą również porównywać znaczniki czasu między systemami w przypadku integracji.
Postawa, którą można obronić, obejmuje zdefiniowane źródła czasu, jasne zasady wyświetlania strefy czasowej oraz dowody na spójność znaczników czasu w całym cyklu życia rekordu, eksportach i śladach audytu. Jeśli znaczniki czasu są mylące lub niespójne, rekonstrukcja rekordu staje się narracją – a narracja nie jest dowodem.
8) Przechowywanie, wyszukiwanie i eksportowanie danych
Inspektorzy często sprawdzają, czy dokumenty można odzyskać szybko i w całości. Odpowiedź „Możemy je odzyskać później” nie jest jednoznaczna. W sytuacjach, gdy organizacje muszą reagować szybko (czasami określa się to jako oczekiwanie na odpowiedź w ciągu 24 godzin w pewnych kontekstach), możliwość odzyskiwania staje się praktycznym środkiem kontroli.
Należy zdefiniować i egzekwować zasady przechowywania. Pobieranie powinno zachowywać kontekst: kto, co, kiedy, zatwierdzenia, historię audytu i wszelkie powiązane rekordy. Oczekiwania dotyczące archiwizacji i przechowywania są często omawiane w kontekście przechowywania/archiwizacji rekordów . Eksporty nie powinny pozbawiać znaczenia; plik CSV z utratą historii audytu nie jest równoważny z oficjalnym rekordem.
9) Dowody walidacyjne: jak wygląda „odpowiedni” dowód
Inspektorzy rzadko proszą o każdy skrypt testowy. Wymagają spójnego argumentu walidacyjnego: przeznaczenia, zakresu opartego na ryzyku, dowodów na działanie powierzchni kontrolnych oraz kontroli zmian, która zachowuje zwalidowany stan. Najsilniejsze programy mogą przedstawić zwarty pakiet dowodów zgodny z zasadami i wytycznymi CSV , takimi jak GAMP 5.
W Części 11 dowody walidacji zazwyczaj kładą nacisk na powierzchnie kontrolne: kontrolę dostępu, zachowanie ścieżki audytu, zachowanie podpisu elektronicznego, przechowywanie i zarządzanie procedurami. Walidacja powinna obejmować testy negatywne (próby wykonania zabronionych działań), ponieważ dostarczają one najsilniejszych dowodów zapobiegania.
| Artefakt | Co powinno zademonstrować | Inspektor czerwona flaga |
|---|---|---|
| Przeznaczenie i zakres | Które zapisy i decyzje są zależne od systemu i granic. | Zakres jest niejasny; „część 11 dotyczy wszystkiego” lub „niczego”. |
| Ocena ryzyka | Dlaczego wybrano elementy sterujące i dlaczego zakres jest odpowiedni. | Brak związku między ryzykiem a przedmiotem testów. |
| Protokoły i wyniki | Dowody na to, że powierzchnie sterujące działają, w tym negatywne wyniki testów. | Tylko testowanie „ścieżki szczęścia”; słabe dowody na skuteczność zapobiegania. |
| Odchylenia i rozwiązania | W jaki sposób badano i zamykano odchylenia od testów. | Nierozwiązane odstępstwa lub nieformalne zamknięcie bez dowodów. |
| Zmień kontrolę | W jaki sposób zmiany są oceniane i ponownie testowane. | Po osiągnięciu stanu zatwierdzonego następuje przejście do niezarządzanych zmian. |
10) Kontrole proceduralne, których nadal oczekują inspektorzy
Część 11 nie ma charakteru wyłącznie technicznego. Inspektorzy rutynowo oceniają, czy procedury wspierają mechanizmy kontroli technicznej. Typowe oczekiwania proceduralne obejmują procesy zapewniania dostępu, okresowy przegląd dostępu, dokumentację szkoleń/kompetencji, obsługę incydentów, w razie potrzeby przegląd śladu audytu oraz zarządzanie kontrolą zmian.
Powtarzającym się słabym punktem jest dostęp uprzywilejowany. Jeśli administratorzy mogą zmieniać konfiguracje, tworzyć użytkowników lub modyfikować krytyczne ustawienia bez nadzoru, kontrole techniczne tracą wiarygodność. Procedury powinny jasno określać, kto może posiadać role uprzywilejowane, kiedy można z nich korzystać, jak weryfikowane jest ich wykorzystanie oraz jak dokumentowane są wyjątki.
11) Interfejsy i integracje: tryby awarii granicznych
Integracje to miejsca, w których inspekcje często wykrywają luki, ponieważ informacje o tym, kto co zrobił, ulegają rozproszeniu. Gdy tożsamość, status lub znaczniki czasu przekraczają granice systemów, ścieżka audytu może ulec fragmentacji. Inspektorzy mogą pytać, który system jest systemem rejestracji określonych elementów danych i jak przebiega proces uzgadniania w przypadku rozbieżności między systemami.
Obronne wzorce integracji obejmują jasną własność każdego elementu danych, zdefiniowane kontrakty interfejsu, obsługę błędów i mechanizmy uzgadniania. Jeśli ujednolicenie danych podstawowych stanowi podstawę, zobacz temat synchronizacji danych podstawowych.
12) Ćwiczenia inspekcyjne: 10 testów, które możesz przeprowadzić wewnętrznie
Najszybszym sposobem na ocenę gotowości do Części 11 jest przeprowadzenie ćwiczeń symulujących zachowanie inspektorów. Każde ćwiczenie powinno być możliwe do szybkiego wykonania, a zebrane dowody powinny być samodzielne, bez konieczności rekonstrukcji narracji.
- Unikalny dowód tożsamości: wybierz rekord; udowodnij, że twórca i osoba zatwierdzająca są jednoznacznie zidentyfikowani i upoważnieni.
- Test granic ról: próba wykonania zabronionej czynności z nieautoryzowanej roli; pokaż zapobieganie i rejestrowanie.
- Demo ścieżki audytu: zmień pole chronione, pokaż stare/nowe wartości, powód zmiany, użytkownika, znacznik czasu.
- Przegląd śladu audytu: pokaż, w jaki sposób sprawdzane są wpisy rejestru audytu (jeśli jest to wymagane) i w jaki sposób rozwiązywane są problemy.
- Znaczenie podpisu elektronicznego: pokazać, co przedstawia podpis i jak jest on odzwierciedlony w dokumentach.
- Zmiana po podpisie: próba wprowadzenia zmian po podpisaniu; wykazanie zachowania kontrolnego i widoczności.
- Zarządzanie dostępem uprzywilejowanym: pokaż, w jaki sposób dostęp administratora jest zatwierdzany, rejestrowany i sprawdzany.
- Integralność znacznika czasu: pokaż obsługę stref czasowych i ich spójność w interfejsie użytkownika, ścieżce audytu i eksporcie.
- Pobieranie pod ciśnieniem: Szybkie pobieranie kompletnego zestawu rekordów; uwzględnienie powiązanych rekordów i historii audytu.
- Ćwiczenie kontroli zmian: pokaż ostatnią zmianę systemu, ocenę jej wpływu i wszelkie wymagane ponowne testy.
13) Plan wdrożenia
Poprawa postawy w ramach Części 11 rzadko polega na dodaniu kolejnych technologii. Zazwyczaj chodzi o usztywnienie powierzchni sterowych i umożliwienie dostępu do dowodów. Poniższa mapa drogowa ma na celu szybką poprawę obronności bez generowania niepotrzebnych kosztów.
- Zakres decyzji: sporządzić inwentaryzację zapisów wykorzystywanych do podejmowania decyzji regulowanych i zdefiniować systemy zapisów.
- Blokada tożsamości: unikalne konta, role o najmniejszych uprawnieniach, rytm przeglądu dostępu, dyscyplina wyrejestrowywania.
- Zdefiniuj pola chronione: co musi zostać zweryfikowane, co wymaga uzasadnienia zmiany, co wymaga podpisu.
- Udowodnij zachowanie ścieżki audytu: wykazanie bezpiecznej i przypisywalnej historii chronionych elementów danych.
- Wzmocnij podpisy elektroniczne: znaczenie, wiązanie i kontrola zmian po podpisaniu.
- Sprawdź poprawność powierzchni sterujących: CSV oparte na analizie ryzyka, ze szczególnym uwzględnieniem dostępu, śladów audytu, podpisów, przechowywania, wyjątków.
- Operacjonalizacja zarządzania: kontrola dostępu uprzywilejowanego, kontrola zmian, okresowe przeglądy, rytm ćwiczeń.
Notatka końcowa
Gotowość do Części 11 to codzienna postawa operacyjna. Inspektorzy sprawdzają ją, pytając, czy można ufać elektronicznym dokumentom bez rekonstrukcji narracji, czy podpisy są zrozumiałe i spójnie poświadczone, czy ścieżki audytu są kompletne i bezpieczne oraz czy dostęp i zmiany są kontrolowane. Organizacje, które potrafią szybko wykazać te mechanizmy, zazwyczaj przeprowadzają krótsze, bardziej szczegółowe inspekcje i szybsze dochodzenia.
Definicje pomocnicze można znaleźć na stronach słownika, do których linki znajdują się w całym dokumencie, w tym 21 CFR Część 11 , ścieżka audytu , podpisy elektroniczne , zarządzanie dostępem użytkowników , integralność danych i CSV . Odniesienia te są opcjonalne; model operacyjny w tym dokumencie jest celowo niezależny od dostawcy.



